Welcome 微信登录
编程资源 图片资源库 蚂蚁家优选 PDF转换器

首页 / 操作系统 / Linux / Django跨站请求伪造漏洞

发布日期:2014-04-22
更新日期:2014-04-24受影响系统:
Django Django 1.6.x
 Django Django 1.5.x
 Django Django 1.4.x
描述:
--------------------------------------------------------------------------------
BUGTRAQ  ID: 67040
 CVE(CAN) ID: CVE-2014-0473
 
Django是Python编程语言驱动的一个开源Web应用程序框架。
 
Django 1.4.11, 1.5.6, 1.6.3, 1.7 beta 2之前版本的缓存框架对所有匿名用户重新使用了缓存CSRF令牌,这可使远程攻击者读取匿名用户的CSRF cookie,从而绕过CSRF保护。推荐阅读:Ubuntu Server 12.04 安装Nginx+uWSGI+Django环境 http://www.linuxidc.com/Linux/2012-05/60639.htmDjango实战教程 http://www.linuxidc.com/Linux/2013-09/90277.htmDjango Python MySQL Linux 开发环境搭建 http://www.linuxidc.com/Linux/2013-09/90638.htm
 <*来源:Paul McMillan
 
 链接:http://secunia.com/advisories/58201/
 *>建议:
--------------------------------------------------------------------------------
厂商补丁:
 
Django
 ------
 目前厂商已经发布了升级补丁以修复这个安全问题,请到厂商的主页下载:
 
http://www.djangoproject.com/
 https://www.djangoproject.com/weblog/2014/apr/21/security/Django 的详细介绍:请点这里
Django 的下载地址:请点这里Django多个模块类型转换漏洞Apache Struts2 CVE-2014-0094(S2-020)漏洞修补绕过漏洞相关资讯      Django 
  • Django 安全限制绕过漏洞(CVE-2016  (今 20:36)
  • Django 1.10提供了PostgreSQL中的  (08月12日)
  • Ubuntu 14.04下Django+MySQL安装部  (02月26日)
  • 自动部署Django项目详解  (10月06日)
  • Django 之管理界面  (07月01日)
  • Django Book 2.0 中文版 PDF  (02月03日)
本文评论 查看全部评论 (0)
表情: 姓名: 字数


评论声明